Pereiti prie turinio
2026 m. spalio 4 d., sekmadienis
Tenesys AI News
Prenumerata

Visos naujienos

TENESYS AI NEWS seka svarbiausias AI naujienas ir paaiškina, kas pasikeitė, kodėl tai svarbu ir ar technologiją verta išbandyti.

“RCE” — 11 straipsnių ✕

Kibernetinis saugumas· Svarbu· 🧪 Verta testuoti

„GitHub“ atviro kodo AI agentas rado 24 „Android“ programų pažeidžiamumus

„GitHub Security Lab“ sukūrė atviro kodo „Taskflow Agent“, kuris naudoja pritaikomus AI darbo eigos šablonus kodo saugumo auditui, ir juo rado bei pranešė apie daugiau nei 24 pažeidžiamumus „Android“ programose. Du detalūs pavyzdžiai rodo, kaip agentas atrado vartotojo vietos sekimo spragą „OsmAnd“ navigacijos programoje ir paskyros perėmimo grandinę „Wikipedia“ „Android“ programoje per deeplink nuorodų apdorojimo klaidą. Komanda pastebi, kad LLM gerai randa sudėtingas logines pažeidžiamumų klases ir gerai supranta API elgseną, tačiau sunkiai įvertina tikrą rimtumą ir dažnai generuoja klaidingus teigiamus rezultatus, todėl radiniai vis dar turi būti peržiūrimi žmogaus. Darbo eigos šablonai yra atviro kodo ir gali būti paleisti bet kuriame „GitHub“ saugykloje per „Copilot“ varomą codespace skriptą, tačiau tam reikia premium modelio užklausų ir gali užtrukti kelias valandas.

GitHub Security

Cisco Talos atskleidė Kinijos remiamą grupę UAT-11587, naudojančią naują 'Antino' užpakalines duris prieš Azijos vyriausybes

Cisco Talos paskelbė apie Kinijos kilmės grėsmių grupę, žymimą UAT-11587, kuri nuo 2025 m. rugsėjo taikėsi į vyriausybines, gynybos, diplomatines ir politikos organizacijas Taivane, Indijoje, Filipinuose, Kambodžoje, Pakistane, Tailande, Mianmare ir Sirijoje. Grupė platina anksčiau nedokumentuotas Rust kalba sukurtas Windows užpakalines duris pavadinimu Antino per tikslines sukčiavimo (spear-phishing) žinutes, naudodama suklastotus siuntėjus ir netikrą Gmail priedų langelį. Antino slaptai bendrauja per Microsoft 365 (Outlook/OneDrive per Microsoft Graph) vietoj įprasto C2 serverio, o grupė plačiai naudoja Cloudflare infrastruktūrą pristatymui ir diegimui. Talos nustatė apie 350 pažeistų galinių taškų aštuoniose šalyse, didžiausiai bangai paveikus apie 57 Indijos taškus per dvi dienas.

Cisco Talos
Karšta naujienaKibernetinis saugumas

CERT-EU įspėja dėl aktyviai išnaudojamų kritinių SharePoint RCE spragų

CERT-EU atnaujino pranešimą apie kritines Microsoft SharePoint Server spragas, patvirtindama aktyvų CVE-2026-50522 (CVSS 9.8) išnaudojimą — deserializacijos klaidą, leidžiančią nuotoliniu būdu vykdyti kodą. Tai dalis platesnės neseniai ištaisytų kritinių klaidų serijos — CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 ir CVE-2026-58644 — kurios paveikia vietines (on-premise) SharePoint Server versijas, kai kurias galima išnaudoti be autentifikacijos.

CERT-EU
Karšta naujienaKibernetinis saugumas

„Microsoft“ fiksuoja aktyvų neautentifikuoto Zimbra pašto serverių pažeidžiamumo išnaudojimą (CVE-2026-73570)

„Microsoft Threat Intelligence“ užfiksavo CVE-2026-73570 — neautentifikuoto OS komandų injekcijos pažeidžiamumo Zimbra Collaboration Suite SNMP pranešimų kelyje — išnaudojimą. Užpuolikai jį aktyvavo specialiai suformuotais el. laiškais prieš internete pasiekiamus serverius, kuriuose įdiegtas nebūtinas zimbra-snmp paketas ir įjungti SNMP pranešimai, nereikalaujant autentifikacijos ar vartotojo veiksmų. Po išnaudojimo stebėta JSP webshell'ų diegimas, privilegijų eskalavimas iki root teisių, nuolatinė prieiga, kredencialų ir pašto dėžučių vagystė, judėjimas tarp Zimbra klasterio mazgų bei pritaikyta nuotolinės prieigos kenkėjiška programinė įranga. Zimbra ištaisė problemą versijoje 10.1.20 (išleista 2026-07-20); CVE viešai paskelbtas 2026-08-13, o „Microsoft“ stebėjo skenavimo ir išnaudojimo veiklą tiek laikotarpiu tarp pataisos ir paskelbimo, tiek po jo.

Microsoft Security
Karšta naujienaKibernetinis saugumas

Aptiktos kritinės RCE pažeidžiamumai „Check Point“ VPN šliuzuose

2026 m. rugsėjo 9 d. „Check Point“ išleido avarinius pataisymus dviem kritinėms pažeidžiamumams (CVE-2026-85102 ir CVE-2026-85103), abu su CVSS 9.8, veikiantiems Security Gateway, Security Management Server ir Spark Firewall diegimus, naudojančius Remote Access VPN arba Site-to-Site VPN. Abu trūkumai leidžia neautentifikuotiems nuotoliniams užpuolikams vykdyti savavališką kodą paveiktuose įrenginiuose. CERT-EU ragina nedelsiant taikyti pataisymus, pirmenybę teikiant į internetą nukreiptiems ir perimetro įrenginiams.

CERT-EU
Karšta naujienaKibernetinis saugumas

Kritinės Citrix NetScaler pažeidžiamumai aktyviai išnaudojami

Citrix paskelbė apie 8 pažeidžiamumus, paveikiančius klientų valdomus NetScaler ADC ir NetScaler Gateway, įskaitant 2 kritines neautentifikuotas RCE spragas su CVSS 9.5 balu, kurias Citrix patvirtino kaip aktyviai išnaudojamas. CERT-EU ragina nedelsiant atnaujinti programinę įrangą ir atlikti kompromitavimo vertinimą internete prieinamiems įrenginiams. Kitos spragos apima HTTP užklausų kontrabandą, atminties perpildymo klaidas, vedančias prie RCE/DoS, politikos apėjimą ir TCP ISN prognozavimo problemą.

CERT-EU

Ai2 atveria AstaBrief – greitą 8B modelį moksliniams ataskaitų rengimui

Allen Institute for AI (Ai2) atvėrė AstaBrief 8B modelio svorius – modelis, sukurtas ant Qwen3-8B pagrindo, kuris mokslinius klausimus ir surastas literatūros ištraukas paverčia cituotomis ataskaitomis. Jis jau veikia Ai2 platformoje Asta kaip 'Fast' režimas šalia Claude pagrindu veikiančio 'Thinking' režimo – ataskaitą vidutiniškai sugeneruoja per 51,1 sekundės, palyginti su 178,5 sekundės Claude procese, t. y. apie 3,5 karto greičiau. Modelis treniruotas naudojant prižiūrimą dokonfigūravimą (SFT) su 47 tūkst. pavyzdžių (iš 90 tūkst. filtruotų realių mokslininkų užklausų) ir DPO su apie 6 tūkst. porų, o didžiausią kokybės pokytį davė filtravimas pagal citavimo tankį.

Hugging Face

„Google“ TPU komanda MaxText pakartojo Ai2 „Olmo 3 7B“ treniravimo procesą

„Google Cloud“ TPU inžinerių komanda kartu su Ai2 nuo nulio atkūrė „Olmo 3 7B“ modelio pre-treniravimą naudodama MaxText — „Google“ JAX/XLA treniravimo karkasą, veikiantį TPU įrenginiuose vietoje originalaus Ai2 PyTorch/GPU sprendimo. Jie pasiekė sutapimą su Ai2 paskelbtais rezultatais ne tik treniravimo nuostolio kreivėje, bet ir keturiose nepriklausomose atskirtų (held-out) vertinimo plotmėse per visą ~5,93 trilijono žetonų, 1,41 mln. žingsnių 1 etapo treniravimą bei 2 etapo „annealing“ fazę. Šio darbo metu jie perkėlė į MaxText neįprastą „Olmo 3“ architektūrą (pertvarkytą normalizavimo bloką, QK-norm, 3:1 slankaus/globalaus dėmesio santykį) ir aptiko duomenų kraunimo klaidą, kuri tyliai „pagražino“ rezultatus dėl įsiminimo, o ne tikro mokymosi.

Google Developers

„Google DeepMind“ pristatė „SynthID Bio“ – AI sukurtų baltymų vandenženklinimą

„Google DeepMind“ pristatė „SynthID Bio“ – vandenženklinimo technologiją, kuri įterpia nepastebimą, patikrinamą parašą į AI sukurtus baltymus ir jų 3D struktūras, nepakenkiant jų biologinei funkcijai. Sistema išbandyta su baltymų jungikliais (VEGF-A, SARS-CoV-2 spyglio RBD, PD-L1) naudojant „AlphaProteo“ ir modifikuotą „ProteinMPNN“, taip pat įdiegta į „AlphaFold 3“ difuzijos tinklą struktūrų vandenženklinimui. „DeepMind“ taip pat bendradarbiauja su Stanfordo „Hie“ laboratorija ir „Arc Institute“, pritaikydama metodą „Evo 2“ genominiam modeliui bakteriofagų genomų vandenženklinimui. Tikslas – sustiprinti biosaugumą, padedant DNR sintezės patikros teikėjams ir viešosioms duomenų bazėms patikrinti AI sukurtų biologinių dizainų kilmę.

Google DeepMind
Agentai· Svarbu· 🧪 Verta testuoti

„Google Cloud“ pristatė nuotolinį MCP serverį su gcloud ir BigQuery CLI prieiga

„Google Cloud“ viešosios peržiūros režimu pristatė nuotolinį MCP serverį, suteikiantį AI agentams prieigą prie gcloud ir bq komandinės eilutės įrankių per du įrankius: run_gcloud_command ir run_bq_command. Serveris veikia izoliuotoje, tinklo apribojimais apsaugotoje smėlio dėžėje „Google Cloud“ infrastruktūroje, todėl agentams nereikia diegti ar palaikyti vietinių CLI dvejetainių failų. Autentifikacija vyksta per Agent Identity, OAuth 2.0 ir IAM, integruojama su Model Armor apsauga nuo prompt injection, palaikomas Cloud Audit Logging visiškam matomumui.

Google Cloud AI
Agentai· Svarbu· 🧪 Verta testuoti

Google „Antigravity SDK“ dabar palaiko lokalius AI modelius su Gemma 4 26B

Google paskelbė, kad „Antigravity SDK“ dabar palaiko agentinių darbo eigų vykdymą lokaliai ir neprisijungus prie interneto, pradedant „Gemma 4 26B A4B“ modeliu per „Google AI Edge“ „LiteRT“. Kūrėjai gali kurti agentus, veikiančius visiškai įrenginyje, be debesijos API kaštų ar priklausomybės nuo interneto. Google taip pat pademonstravo hibridinį „Architect-Builder“ modelį, kai debesijos modelis („Gemini 3.8 Flash“) planuoja užduotis, o lokalus „Gemma 4 26B“ modelių pulkas atlieka pagrindinį darbą, neišsiunčiant šaltinio kodo į debesiją.

Google Developers